機密データアクセス機能は、機密データへのすべてのアクセスの詳細を記録し、データアクセスのコンプライアンス監査を容易にします。記録には、操作時間、オペレーター、操作内容などの主要情報が含まれます。これにより、セキュリティ管理者は、各アクセスイベントを評価および追跡するための包括的な監査証跡を利用できます。これにより、データアクセスアクティビティが組織のセキュリティポリシーとコンプライアンス要件に準拠していることを確保します。本トピックでは、機密データアクセス機能について詳しく説明します。
制限事項
エディション: Standard Edition、Professional Edition、および Enterprise Edition — セキュリティセンターで新しいデータセキュリティ機能を有効にしている場合。
サポートされているリージョン: 中国 (杭州)、中国 (上海)、中国 (北京)、中国 (張家口)、中国 (ウランチャブ)、中国 (深セン)、中国 (成都)、中国 (香港)、日本 (東京)、シンガポール、および インドネシア (ジャカルタ)。
サポートされているコンピュートエンジン: MaxCompute、および Hologres。
前提条件
使用する Alibaba Cloud アカウントまたは RAM ユーザーは、次のいずれかの条件を満たす必要があります。
Alibaba Cloud アカウントまたは RAM ユーザーに AliyunDataWorksFullAccess ポリシーがアタッチされている。
Alibaba Cloud アカウントまたは RAM ユーザーに DataWorks のテナントセキュリティ管理者ロールが割り当てられている。
Alibaba Cloud アカウントまたは RAM ユーザーに DataWorks のテナント管理者ロールが割り当てられている。
「スタートガイド」 の手順を完了しています。
サポート対象のエンジンとレイテンシー
機密データとは、 の検出タスクによって識別されたデータを指します。
機密データアクセスページの上部にあるタブで、さまざまなデータエンジンのアクセスレコードを表示できます。各エンジンのレイテンシーは次のとおりです。
データエンジン | レイテンシー |
MaxCompute | T+1 |
Hologres | T+2 |
EMR Hive | ニアリアルタイム |
DLF | ニアリアルタイム |
DLF Legacy | ニアリアルタイム |
StarRocks | ニアリアルタイム |
機密データアクセスの表示
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、[セキュリティセンターに移動] をクリックします。
左側のナビゲーションペインで、 を選択します。
ページの上部で、表示するエンジンのタブを選択します。
必要に応じてレコードをフィルターします。
ページ上部のフィルター領域で、次の条件でフィルターできます。
[操作対象]: エンジンの階層順に操作対象を選択します。例:MaxCompute の場合はプロジェクト、テーブル、列を選択し、Hologres の場合はインスタンス、データベース、テーブル、列を選択し、EMR Hive の場合はインスタンス、テーブル、列を選択し、DLF の場合はカタログ、データベース、テーブル、列を選択します。
[関連データ型]: 機密データタイプ名であいまい検索を行います。
[操作時間]: アクセスが発生した時間範囲でフィルターします。
列ヘッダーのフィルターアイコンをクリックして、操作者、操作タイプ、動作タイプ でさらに絞り込みます。
アクセスレコードリストを表示します。フィールドの説明は次のとおりです。
[フィールド]
説明
[時間]
オペレーターが機密データにアクセスした日時です。
[操作者]
イベントでオペレーターが使用したアカウント情報です。ログインアカウント、またはデータソースのデフォルトのアクセスアイデンティティとして指定された RAM ユーザーまたは Alibaba Cloud アカウントです。
[操作対象]
イベントでアクセスされた機密データリソース (プロジェクト、テーブル、列など) です。特定の階層は、選択したエンジンによって異なります。
[操作タイプ]
オペレーターが機密データに対して実行した操作のタイプです。
[関連データ型]
アクセスイベントに含まれる機密データのタイプです。
[動作タイプ]
有効な値:[システム動作] と [ユーザー動作] です。機密データ識別タスク中に実行されるデータサンプリングは [システム動作] です。
[操作]
詳細 をクリックして、アクセスレコードの詳細を表示します。フィールドの説明については、下記の 「アクセスレコード詳細の表示」 をご参照ください。
アクセスレコード詳細の表示
機密データアクセスリストで、対象レコードの行にある 詳細 をクリックして 機密データ アクセスレコードの詳細 ダイアログボックスを開くと、次のフィールドが表示されます。
[時間]:オペレーターが機密データにアクセスした日時です。
[操作者]:オペレーターが使用したアカウント情報です。
[操作タイプ]:オペレーターが機密データに対して実行した操作のタイプです。
[操作内容]:オペレーターが実行した特定の SQL ステートメントです。
[関連する機密データ]のサブテーブルには、操作に関与した機密データの詳細が一覧表示されます。フィールドの説明は次のとおりです。
[フィールド] | 説明 |
[フィールド名] | アクセスされた機密データが存在する列の名前です。 |
[テーブル名] | アクセスされた機密データが存在するテーブルの名前です。 |
[データタイプ] | 列に対応する機密データタイプの名前です。 |
[エンジンタイプ] | 機密データが属するエンジンです。 |
機密データアクセスレコードのエクスポート
絞り込んだ機密データアクセスレコードをファイルにエクスポートして、オフラインでのアーカイブや分析に使用できます。
フィルター条件を設定した後、ページの右上隅にある エクスポート をクリックします。
表示される エクスポートタスクの作成 ダイアログボックスで、情報を確認して 作成 をクリックします。現在のフィルター条件に基づいてエクスポートタスクが作成されます。
ページの右上隅にある エクスポートタスク をクリックします。表示されるドロワーで、エクスポートタスクのステータスを確認し、エクスポートファイルをダウンロードします。